Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-73608 Multiple Vendors

Vulnerabilidad de autorización faltante en SiYuan v3.7.3 y anteriores (CVE-2026-73608)

Vulnerabilidad · Publicado 13/08/2026

8.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

SiYuan contiene una vulnerabilidad de autorización ausente en el endpoint /api/av/getAttributeViewSearchTarget que permite acceso no autorizado a vistas de atributos sin validación de permisos. La falla afecta la rama de desarrollo y versiones previas a v3.7.4. Organizaciones que utilizan SiYuan para gestión de bases de datos están expuestas a exfiltración de información sensible si acceden versiones vulnerables.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

SiYuan's development branch (endpoint introduced by commit 9b8e8956f, not present in v3.7.3 or master, patched in v3.7.4) contains a missing-authorization vulnerability in the /api/av/getAttributeViewSearchTarget endpoint. The route is registered with CheckAuth only and performs no authorization checks (no CheckReadonly, no publish-access or encrypted-notebook gating). Given a database identifier taken from a published page and a keyword, an anonymous reader can query the endpoint to retrieve matching database row content, including rows that publish filters (FilterAttributeViewByPublishAccess) would otherwise withhold. No released stable version is affected.

Puntuación CVSS

Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Debilidades (CWE)

CWE-862

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente a v3.7.4 o posteriores
  • Validar en inventario de activos qué instancias ejecutan versiones afectadas (<v3.7.4)
  • Implementar controles de acceso en red para limitar exposición del endpoint /api/av/ si actualización no es inmediata
  • Revisar logs de acceso reciente al endpoint para detectar exploración
  • Consultar NIST NVD para actualizaciones de estado del CVE
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas